- Sigurno pokretanje blokira bootloadere bez važećeg potpisa ili one koje UEFI ne prepoznaje.
- Windows 7 Nije podržano; ponovna instalacija i dvostruko pokretanje mogu uzrokovati probleme.
- Deaktivacija je privremeno olakšanje; pravo rješenje je potpisivanje ili korištenje ispravnih ključeva.
- Ako verifikacija ipak ne uspije, vratite tvorničke postavke i obratite se proizvođaču.

Ako ste naišli na poruku 'Secure Boot Violation' i vaš računar se zaglavio na tom ekranu, ne brinite: niste sami. Ova poruka se pojavljuje prije nego što se operativni sistem učita i obično je povezana s načinom na koji BIOS/UEFI provjerava digitalne potpise pokretačkih programa.
Na mnogim računarima, posebno onima brendova poput ASUS-a, Microsoftova Secure Boot verifikacija je podrazumevano omogućena radi zaštite od zlonamernog softvera i bootkitova. Problem nastaje kada se 'ključevi' ili potpisi koje UEFI očekuje ne podudaraju sa onima bootloadera koji pokušava da pokrene vaš Windows ili Linux sistem , što pokreće sigurnosnu blokadu.
Šta je Secure Boot i zašto vidim ovu poruku?
Secure Boot je UEFI funkcija dizajnirana da omogući pokretanje samo softvera koji su potpisali pouzdani subjekti (Microsoft, proizvođači ili korisnik, prema potrebi). Tokom pokretanja, UEFI upoređuje potpis bootloadera s bazom podataka ovlaštenih ključeva ; ako otkrije nešto neočekivano, proces se prekida i dolazi do kršenja Secure Boot-a.
Postoje tipični scenariji koji uzrokuju ovo. Na primjer, na računarima sa Windows 8.1, 10 ili 11, ako ponovo instalirate sistem, promijenite izdanje ili instalirate drugi operativni sistem od onog koji je prethodno instaliran, ključevi bootloadera mogu postati neusklađeni s onima koje je registrovao UEFI. Ovo je dovoljno da uzrokuje neuspjeh verifikacije i spriječi vas da nastavite.
Još jedan klasičan slučaj utiče na Windows 7: ovaj sistem nije kompatibilan sa Secure Bootom. Nakon određenih ažuriranja, kao što je KB3133977, dolazilo je do grešaka pri pokretanju jer UEFI očekuje potpis koji Windows 7 ne može pružiti, čime se provjera poništava.
Ako dolazite iz Linux ili dual-boot okruženja, pad sistema je još vjerovatniji. Instalacije sa GRUB-om, prilagođenim kernelima ili nepotpisanim bootloaderima mogu izazvati pad sistema, posebno prilikom ponovnog omogućavanja sigurnog pokretanja nakon što ste ga onemogućavali za instalaciju.
Uobičajeni simptomi i poruke
Najčešće upozorenje je 'Kršenje sigurnog pokretanja'. Na mnogim uređajima vidjet ćete podnaslov poput: 'Otkriven nevažeći potpis. Provjerite politiku sigurnog pokretanja u postavkama' . Ukratko, UEFI vam govori da potpis bootloadera koji pokušava pokrenuti ne odgovara njegovoj politici sigurnog pokretanja i da biste trebali provjeriti postavke firmvera.
Ponekad se pojavljuje bez ikakvih daljnjih informacija; drugi put je popraćen generičkim uputama za ulazak u BIOS/UEFI ili vas prisiljava na ponovno pokretanje. Ako onemogućavanje Secure Boot-a omogućava računaru da se normalno pokrene i u Windowsu i u Linuxu , uzrok je potvrđen: problem je u potpisima ili pravilima verifikacije, a ne u hardveru.
Kako pristupiti BIOS-u/UEFI-ju za promjenu postavki
Na ASUS računarima (i mnogim drugim), postavkama firmvera možete pristupiti određenom kombinacijom tipki. Dok je računar isključen, pritisnite i držite tipku F2 (ili Delete) i, dok je držite pritisnutu, pritisnite dugme za napajanje . Ne otpuštajte tipku dok ne vidite BIOS/UEFI ekran.
Kada uđete unutra, možete se kretati kroz menije pomoću tipki sa strelicama i Entera ili pomoću touchpad-a ili miša ako vaš UEFI to dozvoljava . Pronađite odjeljke koji se odnose na Boot ili Security, gdje se obično nalaze postavke Secure Boot.
Da biste sačuvali promjene, najbrži način je obično pritisnuti F10 i potvrditi. Nakon što potvrdite spremanje, računar će se ponovo pokrenuti i primijeniti promjene . Ako isprobate postavku i niste zadovoljni njome, uvijek se možete vratiti i poništiti je na isti način.
Promjena postavki sigurnog pokretanja: Metod 1 (kartica za pokretanje)
Na mnogim ASUS računarima, jednostavan način za onemogućavanje verifikacije je promjena tipa operativnog sistema. Idite na karticu Boot i potražite opciju Secure Boot . U tom odjeljku trebali biste vidjeti postavku sličnu "Operating system type".
Odaberite tu postavku i, umjesto opcije koja se odnosi na Windows u UEFI načinu rada, odaberite 'Ostali operativni sistem'. Ova promjena efektivno onemogućava Secure Boot i omogućava računaru da nastavi koristiti nepotpisane bootloadere ili bootloadere s potpisima koje UEFI baza podataka ne prepoznaje.
Važno je imati na umu da ako omogućite Windows UEFI način rada, ponovo ćete omogućiti Secure Boot . Ovaj način rada zahtijeva da bootloader bude potpisan od strane autoriteta koji UEFI prepoznaje (obično Microsoft i proizvođačevi ključevi), tako da ako vaš sistem ne ispunjava ovaj zahtjev, kršenje će se ponovo pojaviti.
Kada završite s promjenom, sačuvajte promjene pritiskom na F10, potvrdite i ponovo pokrenite računar. Ako se sistem ponovo normalno pokrene, problem ste izolovali na sloju verifikacije . Možete raditi s onemogućenim Secure Bootom ili planirati da ga kasnije ponovo omogućite.
Promjena postavki sigurnog pokretanja: Metod 2 (kartica Sigurnost)
Drugi uobičajen način da se ovo uradi je putem kartice Sigurnost. Idite na Sigurnost i pronađite 'Sigurno pokretanje'. U tom meniju pronađite 'Kontrola sigurnog pokretanja' (ili 'Meni sigurnosnog pokretanja', ovisno o prijevodu) i promijenite ga na Onemogućeno.
Terminologija se može razlikovati ovisno o modelu i verziji firmvera, ali ideja je ista: prebacite Secure Boot Control na 'Disabled' kako UEFI ne bi blokirao bootloader . Nakon primjene, koristite F10 za spremanje i prihvatanje; računar će se ponovo pokrenuti kako bi se primijenila nova politika.
Ako koristite računar koji nije ASUS, putanja se može neznatno razlikovati. Na matičnim pločama različitih proizvođača, 'Secure Boot' se može nalaziti pod Settings (Postavke), Boot (Pokretanje), Security (Sigurnost) ili Authentication ( Provjera autentičnosti). Važno je pronaći prekidač i bazu tastature za Secure Boot.
Imajte na umu da uvijek možete vratiti postavku i ponovo aktivirati Secure Boot nakon što ste potpisali bootloadere ili pripremili kompatibilnu konfiguraciju. Privremeno onemogućavanje vam pomaže da ponovo dobijete pristup, ali se preporučuje dodatna zaštita Secure Boota kada sve ispravno radi.
Tipičan slučaj dvostrukog pokretanja sa Windowsom i Arch Linuxom
Primjer iz stvarnog svijeta: nakon što sam pratio tutorijal za instalaciju Arch Linuxa pored Windowsa i onemogućio Secure Boot tokom instalacije, kada sam ga ponovo omogućio, pojavilo se upozorenje u kojem je pisalo 'Secure Boot Violation: nevažeći potpis; provjerite pravila u postavkama'. U ovom scenariju, oba sistema se pokreću bez problema ako je Secure Boot onemogućen , ali kada je omogućen, proces se ruši.
Ovo se dešava jer, osim ako nije drugačije konfigurisano, GRUB, Linux kernel ili boot string nemaju potpis koji UEFI prihvata . Na matičnim pločama poput Gigabyte B650M, kada se Secure Boot ponovo omogući, potpis Linux bootloadera se ne provjerava u odnosu na ključeve baze podataka, što pokreće kršenje.
Šta možete učiniti ako želite da Secure Boot ostane aktivan u dual bootu? U svijetu Linuxa imate dvije glavne opcije: koristiti 'shim' string potpisan od strane Microsoftovog CA treće strane (kada vaša distribucija to nudi) ili sami potpisati bootloader i kernel i registrovati svoj ključ (MOK/KEK) u UEFI-ju.
Na distribucijama koje podržavaju 'shim' (na primjer, mnoge bazirane na Debianu/Ubuntuu i Fedori), jednostavno instalirajte potpisane shim i grub pakete i provjerite da li vaš UEFI ima omogućen 'Microsoft 3rd Party UEFI CA' . Prvi put će vas sistem tražiti da unesete vlasnički ključ (MOK) prilikom pokretanja; prihvatite, ponovo pokrenite računar i od tada bi verifikacija trebala prolaziti.
U Arch Linuxu, gdje je ovo često prepušteno korisniku da konfigurira, možete odabrati potpisivanje svojih binarnih datoteka alatima poput sbctl ili sbsigntools. Proces uključuje generiranje vašeg para ključeva, potpisivanje bootloadera (npr. GRUB ili systemd-boot) i kernela/EFI stuba, te unos vašeg javnog ključa u UEFI (putem MOK Managera ili direktno, ovisno o odabranoj metodi). Nakon toga, Secure Boot će moći validirati vaš boot chain.
Ako ste već pokušali 'vraćanje fabričkih ključeva' u UEFI-ju i nije uspjelo, to je znak da jednostavno vraćanje PK/KEK/DB/DBX baza podataka u prvobitno stanje nije dovoljno ; također vam je potrebno da program za učitavanje koji namjeravate koristiti bude potpisan jednim od tih pouzdanih ključeva ili da registrujete novi koji legitimiše vašu binarnu datoteku.
Specifičnosti proizvođača: ASUS i Gigabyte
Kod ASUS-a, pored već spomenutih putanja, postoji jedna nijansa koju vrijedi zapamtiti: postavka 'Windows UEFI' je ekvivalentna omogućavanju Secure Boot-a , a 'Other operating system' njegovom onemogućavanju. Ako ponovo instalirate Windows ili promijenite izdanje, neslaganje ključeva može spriječiti pokretanje u sigurnom načinu rada dok se ključevi ne poravnaju.
Na Gigabyte matičnim pločama (kao što je B650M), meni Secure Boot se obično nalazi u Postavkama ili Sigurnosti, sa podmenijem za provjeru potpisa i upravljanje ključevima. Provjerite da li je način rada postavljen na 'Standardno' ili 'Prilagođeno', ovisno o tome da li ćete koristiti samo fabričke ključeve ili svoje vlastite . Ako ćete koristiti podloške i potpise trećih strana, omogućite 'Microsoft 3rd Party UEFI CA' ako vaš firmver to omogućava.
Izbjegavajte brisanje DBX-a (liste opozvanih binarnih datoteka), jer se koristi za blokiranje ranjivih ili kompromitovanih programa za učitavanje . Ako ga trebate očistiti, jednostavno izvršite 'Resetiranje na tvorničke postavke' da biste vratili PK/KEK/DB/DBX u prvobitno stanje, a zatim pokušajte ponovo s ispravno potpisanim programom za učitavanje.
Gigabyte vam također omogućava globalno onemogućavanje Secure Boot-a ako vam je potrebno samo da ponovo dobijete pristup dok prilagođavate lanac pokretanja. Onemogućite ga, pokrenite sistem, pripremite potpis bootloadera, a zatim ga ponovo omogućite da biste održali zaštitu.
Kada onemogućiti Secure Boot i rizici ako ga ne isključite
Onemogućavanje sigurnog pokretanja (Secure Boot) je praktično rješenje za trenutno vraćanje pokretanja sistema ili tokom konfigurisanja dvostrukog pokretanja (dual boot). Međutim, izgubit ćete ključni sloj sigurnosti na nivou firmvera koji ublažava napade učitane prije operativnog sistema.
Ako ga trajno ostavite onemogućenim, razmislite o jačanju drugih slojeva: enkripcije diska, zaštite lozinkom u UEFI-ju i dobrih praksi ažuriranja . Nakon što pravilno potpišete bootloader i kernel, preporučuje se da ga ponovo omogućite.
Za korporativna okruženja ili izložene sisteme, preporučljivo je da Secure Boot bude omogućen i da se koriste lanci pokretanja potpisani pouzdanim ključevima . Poslovne distribucije obično pružaju sve što je potrebno za rad sa Microsoftovim CA nezavisnim proizvođačem.
Na kućnim računarima, ako koristite samo Windows i niste mijenjali proces pokretanja, čista ponovna instalacija Windowsa u UEFI režimu obično poravnava tipke i rješava greške verifikacije, pod uslovom da nema neuobičajenih promjena firmvera.
Ako ništa ne funkcioniše: Resetujte ključeve, pregledajte pravila i zatražite pomoć.
Ako i dalje vidite kršenje iako sve ostalo izgleda u redu, uđite u UEFI postavke i potražite opciju 'Resetiraj na tvorničke postavke' ili nešto slično da biste resetirali PK, KEK, DB i DBX. Nakon resetiranja, pokušajte koristiti potpisani i kompatibilni bootloader ; ako radi s Windowsom, ali ne i s Linuxom, morat ćete dovršiti lanac potpisa na Linux strani.
Druga opcija je provjeriti tačnu politiku koju primjenjuje vaš firmver: neki uređaji odvajaju 'Standardni' način rada (samo ključevi proizvođača) od 'Prilagođenog' načina rada (koji vam omogućava da dodate svoje). Ako namjeravate koristiti vlastite potpise, aktivirajte prilagođeni način rada i dodajte svoj MOK ili certifikat u bazu podataka dozvoljenih potpisa.
Ako situacija ukazuje na problem sa firmverom (npr. neočekivani padovi sistema, postavke koje se same resetuju ili nemogućnost spremanja ključeva), obratite se timu za podršku proizvođača vašeg računara ili matične ploče . U slučaju ASUS-a, njihov Centar za korisničku podršku može vas voditi kroz korake specifične za vaš model.
Ako vas zanimaju samo opcije oporavka Windows sistema (vraćanje, oporavak ili popravak), istražite napredne funkcije oporavka koje nudi Microsoft. Ovi alati mogu pomoći ako je problem u operativnom sistemu , ali imajte na umu da narušavanje sigurnog pokretanja (Secure Boot Violation) nastaje u fazi firmvera.
Najbolje prakse za sprječavanje budućih 'kršenja sigurnog pokretanja'
Prije ponovne instalacije ili promjene izdanja Windowsa, potvrdite da ćete to raditi u UEFI režimu s GPT particijom i izbjegavajte miješanje Legacy/CSM režima s UEFI-jem. Što veću konzistentnost održavate između firmvera i sistema, manja je vjerovatnoća da ćete naići na neusklađene potpise.
Ako koristite Linux, provjerite da li vaša distribucija nudi potpisane shim pakete i bootloadere. Za prilagođene kernele, planirajte potpisivanje i registraciju ključeva kako bi ih UEFI mogao validirati bez blokiranja pokretanja.
Ažurirajte UEFI/BIOS na najnoviju stabilnu verziju kada to preporuči proizvođač, jer su poboljšanja i ispravke kompatibilnosti sa Secure Boot-om uobičajene . Međutim, ažuriranje uvijek izvršite dok je računar uključen i precizno slijedite upute.
Izbjegavajte drastične promjene u bazi ključeva osim ako nije apsolutno neophodno. Jednostavno vraćanje na fabričke postavke je sigurnije od brisanja DBX ili modificiranja PK/KEK datoteka bez plana . Greška u ovim bazama podataka može vas ostaviti sa firmverom koji odbija gotovo sve, što komplicira oporavak.
Posebne napomene o Windowsu 7, Windowsu 8.1/10/11 i Secure Bootu
Windows 7 ne podržava Secure Boot; ako ga instalirate na računare na kojima je ta funkcija omogućena, vjerovatno neće proći verifikaciju. Određena ažuriranja, kao što je KB3133977, istakla su ovu nekompatibilnost , što je rezultiralo neuspješnim pokretanjem kada UEFI zahtijeva važeće potpise.
U Windowsu 8.1, 10 i 11 podrška postoji, ali postoje nijanse: ponovne instalacije, promjene izdanja ili instalacije koje se razlikuju od verzije koja je došla s računarom mogu uzrokovati neslaganja dok se program za učitavanje i ključevi ponovo ne sinhronizuju.
Ako trebate popraviti Windows bootloader, možete koristiti njegovo okruženje za oporavak da biste ponovo izgradili BCD ili ponovo instalirali boot manager. Uvijek to radite imajući na umu Secure Boot: ako ga ostavite omogućenim, obavezno koristite službene, potpisane medije kako biste izbjegli daljnja zaključavanja.
Ako sve ostalo ne uspije, ponovna instalacija Windowsa u UEFI načinu rada i omogućavanje instalacijskom programu da rekonfigurira potpisani bootloader obično funkcionira. Nakon toga, možete dodati Linux s kompatibilnim boot chainom , ako vam je to cilj.
Ako ga trebate onemogućiti: idite na Pokretanje ili Sigurnost, pronađite 'Secure Boot' ili 'Secure Boot Control' i postavite ga na Onemogućeno ili promijenite 'Vrsta operativnog sistema' na 'Drugi operativni sistem'. Sačuvajte promjene pritiskom na F10 i pokušajte pokrenuti sistem.
Ako trebate omogućiti ovu opciju: odaberite 'Windows UEFI' ili omogućite 'Secure Boot Control'. Provjerite je li vaš bootloader potpisan i da baza ključeva (DB) prepoznaje taj potpis (bilo da je od Microsofta, proizvođača ili vaš vlastiti).
Ako koristite Linux sa shim-om: omogućite Microsoftov certifikacijski autoritet treće strane kada je dostupan i registrujte svoj MOK kada se to od vas zatraži pri prvom pokretanju . Ako potpisujete svoje binarne datoteke, dodajte svoj javni ključ u bazu podataka ili putem MOK Managera.
Ako nešto pođe po zlu nakon petljanja s tipkama: vratite PK/KEK/DB/DBX tipke na tvorničke postavke i pokušajte ponovo sa službeno potpisanim bootloaderom. Ako problem i dalje postoji, podrška proizvođača je vaš sljedeći saveznik.
Zloglasno 'Violacija sigurnog pokretanja' ne mora biti ćorsokak: znajući šta UEFI provjerava i kako prilagoditi ispravne potpise, možete sigurno oporaviti pokretanje bez žrtvovanja zaštite , bez obzira koristite li samo Windows ili koegzistirate s Linuxom u dual bootu.
Strastveni pisac o svijetu bajtova i tehnologije općenito. Volim dijeliti svoje znanje kroz pisanje, a to je ono što ću raditi na ovom blogu, pokazivati vam sve najzanimljivije stvari o gadžetima, softveru, hardveru, tehnološkim trendovima i još mnogo toga. Moj cilj je pomoći vam da se krećete u digitalnom svijetu na jednostavan i zabavan način.
